Protéger son compte
Tout ce qui suit est gratuit, dans les trois forfaits. Un compte mal protégé nous coûte plus cher qu'un abonnement.
Deux protections à ne pas confondre#
| Compte Shad0wInvest | Coffre du wallet | |
|---|---|---|
| Protège | l'accès à l'application | vos clés privées |
| Se réinitialise | oui, par e-mail | non, jamais |
| Perdu, on récupère avec | votre adresse e-mail | la phrase de récupération |
| Doit être identique ? | — | surtout pas |
Cette page traite du compte. Pour le coffre, voyez la phrase de récupération.
La double authentification#
Un code à six chiffres, renouvelé toutes les trente secondes, généré par une application sur votre téléphone. Même avec votre mot de passe, personne n'entre sans ce code.
- 1
Installez une application d'authentification
Le trousseau de votre système, ou une application dédiée. Toutes suivent la même norme : aucune ne vous enferme.
- 2
Scannez le QR code depuis Mon compte
Puis saisissez le premier code pour confirmer que l'association fonctionne.
- 3
Mettez les codes de secours à l'abri
Ils servent le jour où vous perdez le téléphone. Sur papier, avec vos documents importants — pas dans le même téléphone.
Par SMS, non
Nous ne proposons pas la double authentification par SMS. L'échange de carte SIM frauduleux est trop répandu : un attaquant convainc l'opérateur de transférer votre numéro, et reçoit vos codes. Une application locale n'a pas ce défaut.
Les passkeys#
Une passkey remplace le mot de passe par ce que votre appareil sait déjà faire : empreinte, visage, code de déverrouillage, ou clé physique USB. C'est à la fois plus simple et nettement plus sûr.
- Rien à retenir. Aucun mot de passe à choisir, donc aucun mot de passe à réutiliser ailleurs.
- Insensible à l'hameçonnage. Une passkey est liée à notre domaine : sur un faux site, elle ne s'active tout simplement pas, même si vous vous laissez tromper par l'apparence.
- Rien de secret ne quitte l'appareil. Le serveur ne reçoit qu'une clé publique, inutilisable pour se connecter à votre place.
Enregistrez-en deux
Une sur le téléphone, une sur l'ordinateur — ou une clé physique de secours. Une passkey unique sur un appareil perdu vous renvoie à la procédure de récupération par e-mail, plus lente.
Ce que nous stockons, et sous quelle forme#
- Votre mot de passe : jamais en clair. Seule une empreinte cryptographique est conservée. Même avec un accès complet à la base, on ne peut pas en déduire le mot de passe.
- Vos clés d'API d'échange : chiffrées. Elles ne sont déchiffrées qu'au moment de passer un ordre que vous avez demandé.
- Votre coffre de wallet : chiffré par vous. Le serveur en garde une copie qu'il est incapable d'ouvrir.
- Vos secrets 2FA : chiffrés également, au repos.
Surveiller son propre compte#
Le journal d'activité, dans Mon compte, liste les connexions, les changements de réglages et les opérations sensibles : date, appareil, adresse IP approximative. Une connexion depuis un appareil inconnu déclenche en plus une alerte par e-mail.
Si vous ne reconnaissez pas une connexion
Changez le mot de passe immédiatement, révoquez les sessions actives, vérifiez que la double authentification est toujours en place, puis contrôlez vos clés d'API d'échange. Si vous avez un wallet, ses fonds ne sont pas concernés — ils ne dépendent pas de votre compte — mais faites l'inventaire quand même.
Reconnaître un e-mail qui n'est pas de nous#
- Nous ne demandons jamais votre mot de passe, ni un code 2FA, ni votre phrase de récupération — par aucun canal.
- Nous n'envoyons jamais de lien pour « débloquer un retrait » ou « valider une transaction ».
- En cas de doute, n'utilisez pas le lien de l'e-mail : tapez l'adresse du site vous-même.
- Un message qui vous met la pression (« sous 24 h », « compte suspendu ») est un signal d'alerte à lui seul.